中文

对 Ciminion 和 Hydra 的 Gr"obner 基密码分析

密码学与安全 2025-03-13 v4

摘要

Ciminion 和 Hydra 是最近引入的两种用于多方计算应用的对称密钥伪随机函数。为了提高效率,这两种原语在轮级别均使用二次置换。因此,基于多项式系统求解的攻击对这些原语构成了严重威胁。对于 Ciminion,我们通过线性变换为迭代多项式模型构造了二次度反字典序 (DRL) Gr"obner 基。借助该 Gr"obner 基,我们可以简化密码分析,因为不再需要施加通用性假设来推导复杂度估计。对于 Hydra,借助 SageMath 等计算机代数程序,我们通过线性变换和坐标的线性变换为迭代模型构造了 DRL Gr"obner 基。在 Hydra 的提案中,声称 rH=31r_\mathcal{H} = 31 轮足以针对 ω=2\omega = 2 的理想对手提供抵御 Gr"obner 基攻击的 128128 比特安全性。然而,通过我们的 Hydra Gr"obner 基,标准项序转换为字典序 (LEX) Gr"obner 基在 ω=2\omega = 2 时仅需 126126 比特。此外,使用专用的多项式系统求解技术,对于理想对手,最多 rH=33r_\mathcal{H} = 33 轮可在低于 128128 比特时被攻击。

关键词

引用

@article{arxiv.2405.05040,
  title  = {Gr\"obner Basis Cryptanalysis of Ciminion and Hydra},
  author = {Matthias Johann Steiner},
  journal= {arXiv preprint arXiv:2405.05040},
  year   = {2025}
}